Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #5286 > unrolled thread
| Started by | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| First post | 2016-03-26 11:03 +0100 |
| Last post | 2016-03-28 08:29 +0200 |
| Articles | 20 on this page of 67 — 14 participants |
Back to article view | Back to de.comm.software.mailserver
Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
| From | Nomen Nescio <nobody@dizum.com> |
|---|---|
| Date | 2016-04-03 11:27 +0200 |
| Message-ID | <c41e0529d0f5b5db688472a9998ac50b@dizum.com> |
| In reply to | #5359 |
Andreas Hartmann <andihartmann@01019freenet.de> wrote: > On 03/29/2016 at 08:09 AM Juergen P. Meier wrote: > > > Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen > > (Beispiel: blafasel.jors.net) > > und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen > > (Das beispiel hier war ja genau der Schlund-server dessen IP auf > > "targobank.de" aufloest, obwohl der damit nichts zu tun hatte). > > Genau das ist das von mir angesprochene Problem! Diese Variante sollte > organisatorisch unterbunden werden! Lall. Es macht keinen Sinn, die Flexibilität eines Systems für alle einzuschränken, nur damit Laien sich nicht verwirrt fühlen.
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-03-29 13:32 +0200 |
| Message-ID | <56FA67C2.9040400@arnowelzel.de> |
| In reply to | #5351 |
Andreas Hartmann schrieb am 2016-03-28 um 08:22: > On 03/28/2016 at 07:20 AM Arno Welzel wrote: >> Andreas Hartmann schrieb am 2016-03-28 um 06:57: >> >>> On 03/26/2016 at 01:10 PM Marc Haber wrote: >>>> Herbert Kleebauer <klee@unibwm.de> wrote: >>>>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert >>>>> >>>>> nslookup 212.227.8.37 >>>>> >>>>> Name: targobank.de >>>>> Address: 212.227.8.37 >>>> >>>> Richtig. Aber: >>> >>> ? >>> >>> nslookup 212.227.8.37 >>> Server: x >>> Address: x#53 >>> >>> ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN >>> >>> Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise. >> >> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor >> etwa 2 Tagen war das anders. > > > dig +short NS targobank.de > ldnsie1p.e-i.net. > ldnsse2p.e-i.net. > ldnsie2p.e-i.net. > ldnsse1p.e-i.net. > > In anderen Worten: die Domain targobank.de ist registriert und wird vom > oben genannten NS bedient. Es ging aber um die IP-Adresse 212.227.8.37 und eine Domain. > Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server > weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall > den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt > wurden? Indem der Inhaber der IP-Adresse 212.227.8.37 einfach einen passenden PTR-Record anlegt. Darauf hat der Domain-Inhaber rein technisch keinen Einfluss. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Thomas Hochstein <thh@inter.net> |
|---|---|
| Date | 2016-03-28 23:30 +0200 |
| Message-ID | <dcsm.1603282330.237@landroval.ancalagon.de> |
| In reply to | #5351 |
Andreas Hartmann schrieb: > Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server > weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall > den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt > wurden? Weil der Domaininhaber mit dem Reverse-Lookup einer IP-Adresse nun auch wirklich gar nichts zu tun hat. Wie in diesem Thread bereits mehrfach geschildert.
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-03-26 23:57 +0100 |
| Message-ID | <56F713C1.6080204@arnowelzel.de> |
| In reply to | #5286 |
Herbert Kleebauer schrieb am 2016-03-26 um 11:03: > Kann man die Mailheader tatsächlich so fälschen oder ist > diese mail wirklich über den Server der Targobank gegangen? [...] > Received: from mail.targobank.de (targobank.de [212.227.8.37]) Nein. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-27 00:06 +0100 |
| Message-ID | <slrnnfe5ep.qji.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5300 |
On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote:
> Herbert Kleebauer schrieb am 2016-03-26 um 11:03:
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
> [...]
>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
> Nein.
Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt
nicht jeden Tag. Tertium datur!
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-27 08:30 +0200 |
| Message-ID | <nd7ult$2ob$1@news1.tnib.de> |
| In reply to | #5301 |
"Peter J. Holzer" <hjp-usenet3@hjp.at> wrote: >On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote: >> Herbert Kleebauer schrieb am 2016-03-26 um 11:03: >>> Kann man die Mailheader tatsächlich so fälschen oder ist >>> diese mail wirklich über den Server der Targobank gegangen? >> [...] >>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >> >> Nein. > >Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt >nicht jeden Tag. Tertium datur! Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1], insoweit finde ich Arnos Reaktion durchaus angemessen. Grüße Marc [1] bzw die beantwortete Frage Stunden später nochmal gestellt -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-27 08:53 +0200 |
| Message-ID | <nd803n$1nbr$1@gioia.aioe.org> |
| In reply to | #5302 |
On 27.03.2016 08:30, Marc Haber wrote: > Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1], > [1] bzw die beantwortete Frage Stunden später nochmal gestellt Das zielt wohl auf mich. Ich sehe weder die Antwort auf die man hätte antworten können/sollen noch die selbe Frage ein paar Stunden später. Könntest du bitte deine Anschuldigungen etwas konkretisieren.
[toc] | [prev] | [next] | [standalone]
| From | <dl8fbh@dl8fbh.ampr.org> |
|---|---|
| Date | 2016-03-27 11:30 +0200 |
| Message-ID | <nd897b$bk4$2@dl8fbh.ampr.org> |
| In reply to | #5303 |
Herbert Kleebauer <klee@unibwm.de> wrote: > On 27.03.2016 08:30, Marc Haber wrote: > >> Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1], > >> [1] bzw die beantwortete Frage Stunden sp?ter nochmal gestellt > > Das zielt wohl auf mich. Ich sehe weder die Antwort auf die > man h?tte antworten k?nnen/sollen noch die selbe Frage ein > paar Stunden sp?ter. K?nntest du bitte deine Anschuldigungen > etwas konkretisieren. > targobank.de has address 145.226.46.149 targobank.de mail is handled by 20 smtp1-inzi.e-i.net. targobank.de mail is handled by 10 smtp1-inyi.e-i.net. War also alles gef?lscht. Michael --- news://freenews.netfront.net/ - complaints: news@netfront.net ---
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-27 13:03 +0200 |
| Message-ID | <nd8en9$db4$1@gioia.aioe.org> |
| In reply to | #5304 |
On 27.03.2016 11:30, dl8fbh@dl8fbh.ampr.org wrote:
> targobank.de has address 145.226.46.149
> targobank.de mail is handled by 20 smtp1-inzi.e-i.net.
> targobank.de mail is handled by 10 smtp1-inyi.e-i.net.
>
> War also alles gef?lscht.
Ganz so einfach ist die Fälschung aber nicht. Denn der Headereintrag:
Received: from mail.targobank.de (targobank.de [212.227.8.37])
by smtp.rzone.de (RZmta 37.22 OK)
with ESMTP id f03a83s2Q9DW1x0
for <??@unibwm.de>;
Sat, 26 Mar 2016 10:13:32 +0100 (CET)
konnte ja nicht vom Absender gefälscht werden, er wurde ja
vom Empfänger generiert. Die Fälschung fand indirekt über
einen gefälschten DNS Eintrag statt. Das ist so als ob
ich einen Anruf von der Bank bekommen und um sicher zu
gehen anschließend die Nummer mit der Rückwärtssuche im
Telefonbuch der Telekom nachsehe und die mir für
diese Telefonnummer tatsächlich die Bank als Nutzer
anzeigt.
Ich weiß nur nicht, wer jetzt die Verantwortung für den
falschen DNS Eintrag trägt.
Z.Z. liefert der DNS immer noch:
nslookup 212.227.8.37
Name: targobank.de
Address: 212.227.8.37
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-27 15:15 +0200 |
| Message-ID | <nd8mdf$plr$1@news1.tnib.de> |
| In reply to | #5307 |
Herbert Kleebauer <klee@unibwm.de> wrote: >Received: from mail.targobank.de (targobank.de [212.227.8.37]) > by smtp.rzone.de (RZmta 37.22 OK) > with ESMTP id f03a83s2Q9DW1x0 > for <??@unibwm.de>; > Sat, 26 Mar 2016 10:13:32 +0100 (CET) > >konnte ja nicht vom Absender gefälscht werden, er wurde ja >vom Empfänger generiert. Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen (weil der Forward nicht stimmt). Außerdem ist fraglich, wie der Mieter des vermuteten Servers auf 212.227.8.37 targobank.de als reverse hat eintragen können (weil die Systeme von 1&1 den Eintrag eines Reverse erst dann zulassen, wenn sie geprüft haben, dass der passende Forward schon da ist). >Ich weiß nur nicht, wer jetzt die Verantwortung für den >falschen DNS Eintrag trägt. Der Kunde von 1&1 an erster Stelle, 1&1 an zweiter Stelle. Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-27 16:25 +0200 |
| Message-ID | <slrnnffra0.num.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5309 |
On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> Herbert Kleebauer <klee@unibwm.de> wrote:
>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>> by smtp.rzone.de (RZmta 37.22 OK)
>> with ESMTP id f03a83s2Q9DW1x0
>> for <??@unibwm.de>;
>> Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>
>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>vom Empfänger generiert.
>
> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
> (weil der Forward nicht stimmt).
Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,
aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-27 21:39 +0200 |
| Message-ID | <nd9ct7$eav$1@news1.tnib.de> |
| In reply to | #5311 |
"Peter J. Holzer" <hjp-usenet3@hjp.at> wrote: >On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote: >> Herbert Kleebauer <klee@unibwm.de> wrote: >>>Received: from mail.targobank.de (targobank.de [212.227.8.37]) >>> by smtp.rzone.de (RZmta 37.22 OK) >>> with ESMTP id f03a83s2Q9DW1x0 >>> for <??@unibwm.de>; >>> Sat, 26 Mar 2016 10:13:32 +0100 (CET) >>> >>>konnte ja nicht vom Absender gefälscht werden, er wurde ja >>>vom Empfänger generiert. >> >> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen >> (weil der Forward nicht stimmt). > >Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor, >aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition, >welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da >das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht >ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen. Das hab ich nicht mit dem Hintergrund der formellen Standards gemeint. Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-28 12:17 +0200 |
| Message-ID | <slrnnfi15i.k3p.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5318 |
On 2016-03-27 19:39, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> "Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>>On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
>>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>>Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>> by smtp.rzone.de (RZmta 37.22 OK)
>>>> with ESMTP id f03a83s2Q9DW1x0
>>>> for <??@unibwm.de>;
>>>> Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>>>
>>>>konnte ja nicht vom Absender gefälscht werden, er wurde ja
>>>>vom Empfänger generiert.
>>>
>>> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen
>>> (weil der Forward nicht stimmt).
>>
>>Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor,
>>aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition,
>>welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da
>>das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht
>>ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen.
>
> Das hab ich nicht mit dem Hintergrund der formellen Standards gemeint.
Wer behauptet, dass etwas verboten ist ("darf nicht"), sollte auch
angeben können, wer dieses Verbot ausgesprochen hat, und welche
Legitimation derjenige hatte, irgendwas zu verbieten. "Marc Haber und
Juergen P. Meier haben dieses Verbot im März 2016 in
de.comm.software.mailserver ausgesprochen. Es gilt rückwirkend seit
1.1.2010" akzeptiere ich nicht als Antwort ;-).
Du hättest das auch anders formulieren können. Z.B. hättest Du schreiben
können, dass das heute state-of-the-art sei, einen
Reverse-und-Forward-Check wie von mir in
<slrnnfgaqo.lp.hjp-usenet3@hrunkner.hjp.at> beschrieben durchzuführen,
und das mit dem Verhalten mehrerer weitverbreiteter MTAs (von Postfix
weiß ich, dass er das macht) belegen können.
Dagegen hätte ich nichts einzuwenden gehabt. Aber der Apell an die
deutsche (oder österreichische) Obrigkeitshörigkeit reizt meinen
Widerspruchsgeist.
hp
PS: Du brauchst mich nicht überzeugen, dass ein Check in beiden
Richtungen sinnvoll ist. Ich habe das z.B. 2006 in einem
qpsmtpd-Plugin implementiert (Allerdings zum Filtern, nicht
für die Received-Zeile)
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-28 08:52 +0000 |
| Message-ID | <35690.15676.1459155179@news.jors.net> |
| In reply to | #5311 |
Peter J. Holzer <hjp-usenet3@hjp.at>: > On 2016-03-27 13:15, Marc Haber <mh+usenetspam1118@zugschl.us> wrote: >> Herbert Kleebauer <klee@unibwm.de> wrote: >>>Received: from mail.targobank.de (targobank.de [212.227.8.37]) >>> by smtp.rzone.de (RZmta 37.22 OK) >>> with ESMTP id f03a83s2Q9DW1x0 >>> for <??@unibwm.de>; >>> Sat, 26 Mar 2016 10:13:32 +0100 (CET) >>> >>>konnte ja nicht vom Absender gefälscht werden, er wurde ja >>>vom Empfänger generiert. >> >> Genau, der hätte so von smtp.rzone.de nicht generiert werden dürfen >> (weil der Forward nicht stimmt). > > Wo steht das? In RFC 5321 kommt da zwar ein "Domain" in der BNF vor, Es ist nicht Teil des Standards. Aber es ist eine Sache der Vernunft und Standardkonform umzusetzen. Im Wikipedia findet man einen schoenen Artikel dazu: https://en.wikipedia.org/wiki/Forward-confirmed_reverse_DNS und https://en.wikipedia.org/wiki/Anti-spam_techniques > aber auch nach mehrmaligem Lesen von 4.4 finde ich keine Definition, > welche Domain da stehen soll. Historisch war es ziemlich üblich, dass da > das einfach das Ergebnis von gethostbyaddr(3) reingeworfen wurde. Nicht > ideal, aber dass der MTA das nicht dürfte, halte ich für überzogen. Der MTA sollte verifizeren ob die Domain, die der Sender von sich aus behaupet zu sein auch zu diesem Sender passt.
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-27 12:21 +0200 |
| Message-ID | <slrnnffd0t.pgv.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5302 |
On 2016-03-27 06:30, Marc Haber <mh+usenetspam1118@zugschl.us> wrote:
> "Peter J. Holzer" <hjp-usenet3@hjp.at> wrote:
>>On 2016-03-26 22:57, Arno Welzel <usenet@arnowelzel.de> wrote:
>>> Herbert Kleebauer schrieb am 2016-03-26 um 11:03:
>>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>>> diese mail wirklich über den Server der Targobank gegangen?
>>> [...]
>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>>
>>> Nein.
>>
>>Auf eine Entweder-Oder-Frage korrekt mit Nein zu antworten, gelingt
>>nicht jeden Tag. Tertium datur!
>
> Auf fundiertere Antworten wird in diesem Thread ja geschwiegen[1],
> insoweit finde ich Arnos Reaktion durchaus angemessen.
Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester
Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt
ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen
scheint. Da denkt man zuerst "WTF?", dann denkt man ein paar Sekunden
darüber nacht und stellt fest, dass er recht hat. Die Alternativen
treffen tatsächlich beide nicht zu und es gibt eine dritte Möglichkeit.
(Besonders hilfreich ist so eine Antwort natürlich nicht, aber amüsant.)
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-27 13:03 +0200 |
| Message-ID | <nd8eoa$db4$2@gioia.aioe.org> |
| In reply to | #5305 |
On 27.03.2016 12:21, Peter J. Holzer wrote: >>>>> Kann man die Mailheader tatsächlich so fälschen oder ist >>>>> diese mail wirklich über den Server der Targobank gegangen? >>>> [...] >>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >>>> Nein. > Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester > Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt > ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen > scheint. Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick) aus. Tatsächlich ist er ja gefälscht, nur nicht vom Absender sondern vom Empfänger. Der Absender hat den DNS Eintrag gefälscht und daraufhin hat der Empfänger diese falsche Information in den Header übernommen.
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-27 15:24 +0200 |
| Message-ID | <slrnnffnni.rsg.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5308 |
On 2016-03-27 11:03, Herbert Kleebauer <klee@unibwm.de> wrote:
> On 27.03.2016 12:21, Peter J. Holzer wrote:
>>>>>> Kann man die Mailheader tatsächlich so fälschen oder ist
>>>>>> diese mail wirklich über den Server der Targobank gegangen?
>>>>> [...]
>>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
>>>>> Nein.
>
>
>> Oh, das war keine Kritik, sondern ein Lob. Arno hat in bester
>> Donnerhackescher Tradition eine Ein-Wort-Antwort gegeben, die korrekt
>> ist, obwohl sie auf den ersten Blick überhaupt nicht zur Frage zu passen
>> scheint.
>
>
> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
> aus. Tatsächlich ist er ja gefälscht,
Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die
mir einfällt.
> nur nicht vom Absender sondern vom Empfänger.
Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan.
Der Header enthält (soweit wir wissen) völlig korrekt Informationen, die
der Empfänger zum Zeitpunkt des Empfangs hatte:
Der Hostname aus EHLO, der Wert des PTR-Records zur Client-IP-Adresse
und die Client-IP-Adresse.
Dass das nicht die Information ist, die Du dort zu sehen erwartet hast,
ist keine Fälschung (also bewusste Täuschung) durch den Empfänger,
sondern Mangel an Erfahrung Deinerseits. (Schlimmstenfalls ist es
Nachlässigkeit des Empfängers: Denn natürlich hätte er (bzw. der Autor
des MTAs) dort statt dem nicht sonderlich aussagekräftigen PTR-Record
was anderes hinschreiben können).
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-27 17:15 +0200 |
| Message-ID | <nd8th2$13ls$1@gioia.aioe.org> |
| In reply to | #5310 |
On 27.03.2016 15:24, Peter J. Holzer wrote: >> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick) >> aus. Tatsächlich ist er ja gefälscht, > > Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die > mir einfällt. > >> nur nicht vom Absender sondern vom Empfänger. > > Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan. Der Header enthält eindeutig falsche Angaben: Received: from mail.targobank.de (targobank.de [212.227.8.37]) Und diese falsche Information wurde absichtlich generiert um die Zielperson der Mail zu täuschen. Damit ist es für mich eine Fälschung. Das der empfangende Server dies nicht bewusst gemacht hat, sondern vom Sender missbraucht wurde, ändert daran nichts. > Dass das nicht die Information ist, die Du dort zu sehen erwartet hast, > ist keine Fälschung (also bewusste Täuschung) durch den Empfänger, Es ist eine bewusste Täuschung. Sie wurde vom Empfänger generiert (der allerdings nichts davon wusste) und vom Sender trickreich initiiert. Wie auch immer, jedenfalls war die Phishing-Mail diesbezüglich gut gemacht. Hätte nie gedacht, dass man dem DNS nicht vertrauen darf. Ich sehe mir ab und zu mal die Header von Spam an, so was habe ich bisher aber noch nicht gesehen. Auch der html-Body war gut gemacht, bis auf den POST-Server für das Formular nur Verweise auf die Targobank. Enttäuschen ist allerdings das Subject: "Änderung Ihres Telefon-Banking Pin" und dass man das html base64 codiert hat. Wenn ich Kunde der Bank wäre, die ein vernünftiges Subject gewählt hätten und den html Teil nicht base64 codiert hätten, hätte ich die Mail möglicherweise gelesen.
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-27 18:14 +0200 |
| Message-ID | <slrnnfg1m9.evr.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5312 |
On 2016-03-27 15:15, Herbert Kleebauer <klee@unibwm.de> wrote:
> On 27.03.2016 15:24, Peter J. Holzer wrote:
>
>>> Ein "nein" für beides schließt sich ja (nicht nur auf den ersten Blick)
>>> aus. Tatsächlich ist er ja gefälscht,
>>
>> Nein, ist er nicht. Jedenfalls für keine Definition von "gefälscht", die
>> mir einfällt.
>>
>>> nur nicht vom Absender sondern vom Empfänger.
>>
>> Warum sollte der Empfänger das tun? Und er hat es ja auch nicht getan.
>
> Der Header enthält eindeutig falsche Angaben:
> Received: from mail.targobank.de (targobank.de [212.227.8.37])
Was ist daran falsch? Der PTR-Record existiert. Du kannst Dich jederzeit
davon überzeugen:
% dig -x 212.227.8.37
; <<>> DiG 9.9.5-9+deb8u6-Debian <<>> -x 212.227.8.37
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 6694
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 4, ADDITIONAL: 9
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;37.8.227.212.in-addr.arpa. IN PTR
;; ANSWER SECTION:
37.8.227.212.in-addr.arpa. 300 IN PTR targobank.de.
;; AUTHORITY SECTION:
227.212.in-addr.arpa. 77664 IN NS rns.ui-dns.com.
227.212.in-addr.arpa. 77664 IN NS rns.ui-dns.org.
227.212.in-addr.arpa. 77664 IN NS rns.ui-dns.de.
227.212.in-addr.arpa. 77664 IN NS rns.ui-dns.biz.
;; ADDITIONAL SECTION:
rns.ui-dns.de. 77664 IN A 217.160.80.213
rns.ui-dns.de. 77664 IN AAAA 2001:8d8:fe:53:0:d9a0:50d5:100
rns.UI-DNS.biz. 77664 IN A 217.160.81.213
rns.UI-DNS.biz. 77664 IN AAAA 2001:8d8:fe:53:0:d9a0:51d5:100
rns.ui-dns.com. 77664 IN A 217.160.82.213
rns.ui-dns.com. 77664 IN AAAA 2001:8d8:fe:53:0:d9a0:52d5:100
rns.ui-dns.org. 77664 IN A 217.160.83.213
rns.ui-dns.org. 77664 IN AAAA 2001:8d8:fe:53:0:d9a0:53d5:100
;; Query time: 70 msec
;; SERVER: 212.17.106.132#53(212.17.106.132)
;; WHEN: Sun Mar 27 17:54:25 CEST 2016
;; MSG SIZE rcvd: 376
> Und diese falsche Information wurde absichtlich generiert um die
> Zielperson der Mail zu täuschen.
Du interpretierst etwas in die Received-Zeile hinein. Dass Deine
Interpretation nicht mit der Realität übereinstimmt, ist zunächst einmal
Dein Problem. Vielleicht solltest Du daran arbeiten, Deine Erwartungen
an die Realität anzupassen.
Aber ja, natürlich hat der Phisher damit gerechnet, dass Leute das so
(oder so ähnlich) interpretieren, wie Du das tust, und hat deshalb den
PTR-Record angelegt.
>> Dass das nicht die Information ist, die Du dort zu sehen erwartet hast,
>> ist keine Fälschung (also bewusste Täuschung) durch den Empfänger,
>
> Es ist eine bewusste Täuschung. Sie wurde vom Empfänger generiert
> (der allerdings nichts davon wusste) und vom Sender trickreich
> initiiert.
>
> Wie auch immer, jedenfalls war die Phishing-Mail diesbezüglich
> gut gemacht. Hätte nie gedacht, dass man dem DNS nicht vertrauen
> darf.
Du kannst ins DNS reinschreiben, was Du willst. Ein PTR ist rein
technisch nichts anderes als "a pointer to another part of the domain
name space" (RFC 1034). Es hat ist eine Konvention, unter in-addr.arpa.
PTR-Records auf den "kanonischen" Hostnamen abzulegen, aber nichts
erzwingt das. Mehrere Leute haben in diesem Thread angemerkt, dass 1&1
normalerweise prüft, ob der Name auf die entsprechende IP-Adresse
auflöst, bevor sie den Eintrag machen, aber darauf kann man sich (wie
man sieht) nicht verlassen.
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-27 19:27 +0200 |
| Message-ID | <nd958i$1g2m$1@gioia.aioe.org> |
| In reply to | #5313 |
On 27.03.2016 18:14, Peter J. Holzer wrote:
>> Der Header enthält eindeutig falsche Angaben:
>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
> Was ist daran falsch? Der PTR-Record existiert. Du kannst Dich jederzeit
> davon überzeugen:
Das ist jetzt aber nicht mehr ernst gemeint? Der Name "targobank.de" gehört
TARGOBANK AG & Co. KGaA
Kasernenstr 10
40213 Duesseldorf
In der Received-Zeile steht, 212.227.8.37 gehört zu targobank.de und
da fragst du was daran falsch ist?
Wenn ich sage, es ist falsch dass die Telefonnummer 08944556677 zur
Targobank gehört, antwortest du, dass ist nicht falsch weil bei
einer Rückwärtssuche bei der Telekom mit dieser Nummer erhält man
die Targobank als Besitzer der Nummer. Wenn jemand einen falschen
Eintrag in eine Datenbank macht, wird er doch nicht richtig nur
weil er jetzt so in der Datenbank steht.
[toc] | [prev] | [next] | [standalone]
Page 2 of 4 — ← Prev page 1 [2] 3 4 Next page →
Back to top | Article view | de.comm.software.mailserver
csiph-web